Dit is het geval waar de meeste vragen over gaan. Vier netwerken die gescheiden moeten blijven, drie soorten apparatuur die het allemaal eens moeten zijn over de nummers, en één trunkkabel waar het op stukloopt als er iets niet klopt.
Het plan
| VLAN | Waarvoor | Netwerk |
|---|---|---|
| 10 | Kantoor | 192.168.10.0/24 |
| 20 | Gasten (geïsoleerd) | 192.168.20.0/24 |
| 30 | IoT, camera's, printers | 192.168.30.0/24 |
| 99 | Beheer | 192.168.99.0/24 |
Apparaten: een RB5009 als router, een CRS326 als switch, twee cAP ax als access point.
Stap 1: de site
Kies Meerdere apparaten en voeg ze toe met hun rol: router, switch, access point, access point. Ze heten dan gw-01, sw-01, ap-01 en ap-02.
Stap 2: gedeelde instellingen
Vul bij Gedeelde instellingen je wachtwoord in en zet de vier VLANs in de tabel. Overschrijf de standaardwaarden waar jouw plan afwijkt: als je 99 als beheer-VLAN wilt, moet je dat nummer zelf invullen, want de tool telt vanzelf met tien op.
- Markeer VLAN 99 als beheer. Dat is de VLAN waarop je switches en access points bereikbaar zijn.
- Markeer VLAN 20 als geïsoleerd. Gasten mogen dan wel internet, maar niet bij de rest.
- Zet VLAN 30 desgewenst op geen internet, als je camera's alleen intern hoeven te praten.
Let op de volgorde: de eerste VLAN in de tabel is wat bekabelde poorten standaard krijgen. Zet het kantoor-VLAN dus bovenaan en niet het gastennetwerk, anders staan al je werkplekken op het gastennetwerk. De tool waarschuwt daarvoor, maar het is prettiger om het meteen goed te zetten.
Vul daarna de SSIDs in: bijvoorbeeld Kantoor op VLAN 10 en Gasten op VLAN 20. Beide access points zenden ze allebei uit, met dezelfde beveiliging en hetzelfde wachtwoord, zodat roaming werkt.
Stap 3: de kabels
Ga naar het netwerkbord en verbind:
gw-01 ether2naarsw-01 sfp-sfpplus1— de trunk tussen router en switch.sw-01 ether23naarap-01 ether1ensw-01 ether24naarap-02 ether1.- De internetverbinding aan
gw-01 ether1.
De configurator maakt van die poorten trunks die alle VLANs tagged dragen, en zet op elke poort een opmerking met wat eraan hangt. De poorten waar werkplekken op komen blijven access-poorten op VLAN 10.
Stap 4: controleren
Genereer de scripts en lees de controles over de hele site. Dit zijn de dingen die je hier echt wilt zien:
- Draagt elk apparaat de beheer-VLAN? Zo niet, dan is die switch na het plakken onbereikbaar.
- Staan er twee apparaten op hetzelfde adres of met dezelfde naam?
- Loopt er een kabel naar een WAN-poort, of ligt er een lus?
- Stopt een VLAN halverwege een kabel omdat één kant hem niet kent?
Stap 5: uitrollen in de goede volgorde
- Eerst de router. Die deelt de adressen uit; zonder hem krijgen de rest en jijzelf niets.
- Dan de switch. Verbind hem met de trunkpoort en controleer of hij op zijn beheeradres terugkomt.
- Dan de access points.
Zorg dat je zelf op een poort zit die je niet verbouwt, of gebruik de offbridge-poort op de router als noodingang.
Veelgemaakte fouten
- De beheer-VLAN untagged op een werkplekpoort. Dan staat je beheernetwerk open op elke bureaustoel. Beheer hoort tagged richting je switches en access points.
- Een /30 voor een beheernetwerk. Twee bruikbare adressen is genoeg voor een puntverbinding, niet voor een switch, twee access points en jezelf.
- Adressen die niet privé zijn. Privé is 10.0.0.0/8, 172.16.0.0/12 (dus 172.16 tot en met 172.31) en 192.168.0.0/16. Iets als 172.168.30.0 is van iemand anders, en dat merk je pas als die dienst onbereikbaar blijkt.
- Verschillende wifi-instellingen per access point. Voor roaming moeten naam, beveiliging en wachtwoord gelijk zijn; daarom staan ze in de gedeelde instellingen.